Ragnar Locker
Alias: RagnarLocker, Ragnar Locker ransomware
Fecha de revisión del perfil de origen: 2026-06-01
Añadido al registro de la fuente: 2020-04-01 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Este expediente separa la información de fuentes específica del actor del análisis defensivo general. Las recomendaciones y preguntas de investigación no constituyen hechos adicionales sobre el actor. Las limitaciones de la evidencia pública se indican expresamente.
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Ragnar Locker es un grupo de ransomware de gran juego que estuvo vinculado a la infraestructura crítica para FBI/CISA-alerts y posteriormente perturbado por acciones internacionales.
Ragnar Locker sigue siendo relevante para la defensa por el gran juego de apuntar, impacto en las grandes empresas, atención a virtualización/herramientas de soporte de empresa yIOC De un contenido de grasa, por peso, no excede 1,5%FBI reportaje Flash.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Ragnar Locker es un grupo histórico importante de ransomware conocido por la caza del gran juego: ataques a organizaciones más grandes donde las fugas de tiempo y datos causan mucha presión. CISA se refirió a un Flash FBI con fusible IOC para los ataques RagnarLocker contra sectores críticos de infraestructura en 2022. Posteriormente, acciones internacionales perturbaron al grupo, pero el método sigue siendo relevante.
Para los visitantes, Ragnar Locker es un perfil de impacto empresarial. Grandes organizaciones son vulnerables cuando las plataformas de gestión, virtualización, soporte remoto y respaldo no son suficientemente separados. Un actor que golpea esas capas puede afectar a muchos sistemas simultáneamente.
Debido a que Ragnar Locker es ahora menos actual como marca, el perfil debe leerse históricamente pero se utiliza operacionalmente. Las preguntas de defensa siguen siendo tópicas: ¿cómo están la virtualización, cuentas de gestión, copias de seguridad y capas de servidor críticas protegidas contra ransomware?
Grupo y desarrollo
Ragnar Locker se hizo pública a partir de 2020 y se centró en grandes empresas. Los informes públicos describen al grupo como relativamente selectivo y dirigido a las víctimas de alto valor de extorsión.
En octubre de 2023, Ragnar Locker infraestructuras se interrumpieron internacionalmente, reduciendo la actividad actual de marca, pero no dice que todas las técnicas son inútiles. Los ecosistemas Ransomware reutilizan el conocimiento, los afiliados y la herramienta.
Un buen perfil de Ragnar Locker conserva por tanto las pistolas históricas IOC para retro-hunting, pero también destaca las lecciones estructurales en torno a la gran selección y reparabilidad del juego.
Patrón de ataque en casos públicos
El FBI/CISA-alert se refiere a IOC.b. para los ataques de ransomware contra infraestructura crítica.El impacto técnico debe ser validado por incidente, pero el patrón encaja en la transacción empresarial: acceso, ampliación de privilegios, identificación de sistemas críticos y luego maximizar el impacto.
Ragnar Locker está a menudo ligada a la atención para la virtualización y entornos empresariales en análisis públicos. Para defensa, hipervisores, interfaces de gestión, plataformas de almacenamiento y respaldo siempre deben estar en alcance cuando se están investigando el grupo o actores similares del gran juego.
La fase visible de ransomware es sólo el final. Las investigaciones deben mirar hacia atrás en acceso remoto, cuentas de administración, movimiento lateral, diodo de datos y cualquier intento de influenciar herramientas de recuperación.
COI y artefactos conocidos
ElFBI Flash contiene RagnarLocker-IOC TrueCISA Usa esteIOC Fusible de retro-hunting en registros históricos y datos de endpoint.
Las notas de Ransom, extensiones modificadas, archivos de cifrado y árboles de proceso son artefactos de confirmación. Enlazarlos a la actividad previa de acceso y administración para entender cómo el impacto se hizo posible.
Para entornos empresariales, acceso a hipervisores, acceso a datastores, cambios de instantánea y actividad de consola de respaldo son importantes artefactos adicionales.
lógica de detección práctica
Buscar cuentas de administración que repentinamente golpearon a muchos servidores. Big-game ransomware generalmente requiere amplios derechos para hacer un impacto rápido.
Supervisar la gestión de virtualización y el almacenamiento en acciones fuera del canal. VM-stop, eliminación instantánea, acceso a datastore e inusuales logins de administración pueden determinar el riesgo de recuperación.
Compruebe la estatificación de datos y la exfiltración antes del impacto. Las grandes empresas a menudo no sólo están encriptadas, sino también presionadas con los datos robados.
Prioridades de endurecimiento concreto
Hipervisor de separación, almacenamiento y gestión de copias de seguridad de las rutas normales de administración de dominio. El ransomware empresarial se vuelve severo cuando una capa de identidad puede lograr cualquier cosa.
Limite las herramientas de soporte remoto y las plataformas de gestión empresarial a servidores y cuentas conocidos.
Practica un plan de recuperación para muchos servidores a la vez, incluyendo rotación y validación credencial que los hipervisores y copias de seguridad no son manipulados.
Identidad, nombres y atribución
Una evaluación fiable de Ragnar Locker comienza con una identificación precisa. El expediente local recoge los siguientes nombres o alias: RagnarLocker, Ragnar Locker ransomware. Un alias facilita la búsqueda, pero no demuestra que distintas operaciones compartan responsables. Los nombres parecidos, logotipos reutilizados y textos de extorsión similares no bastan. Conserva la grafía original y distingue entre quien publica, la familia de malware y el supuesto ejecutor de la intrusión. Pueden ser personas diferentes. Un incidente no debe atribuirse únicamente por la semejanza de un nombre de archivo. Toda relación propuesta necesita una fuente propia, verificable y fechada. Las nuevas pruebas deben permitir corregir la atribución anterior.
Cronología e interpretación de las fechas
La fecha de registro disponible para Ragnar Locker es 2020-04-01; la instantánea de metadatos corresponde a 2026-09-15. Estas fechas describen el registro, no el comienzo demostrado de la actividad criminal. El grupo podría haber actuado antes y una publicación podría referirse a un incidente antiguo. Separa la intrusión supuesta, el acceso a datos, el descubrimiento por la víctima, la publicación del extorsionador y la observación del servicio de seguimiento. La fecha de revisión del perfil tiene otro significado. No conviertas implícitamente unos hitos en otros. Cuando las fuentes discrepen, conserva ambas observaciones y su procedencia hasta disponer de pruebas que permitan una cronología más precisa.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| source | FBI Flash CU-000163-MW RagnarLocker IOCs | CISA alert 2022-03-08 | CISA se refiere a FBI Flash con detalles técnicos y IOC . |
| targeting | critical infrastructure sectors | CISA alert 2022-03-08 | Los actores RagnarLocker apuntan a sectores de infraestructura crítica. |
| behavior | big-game ransomware impact against enterprise environments | CISA/FBI alert context | Usar como escenario de defensa en torno a capas de gestión empresarial. |
Fuentes
- CISA alert: FBI Releases IOCs for RagnarLocker Ransomware
- FBI Flash RagnarLocker PDF
- MITRE ATT&CK — Valid Accounts (defensive context)
- MITRE ATT&CK — External Remote Services (defensive context)
- MITRE ATT&CK — Exfiltration Over Web Service (defensive context)
- MITRE ATT&CK — Inhibit System Recovery (defensive context)
- Ransomware.live — Ragnar Locker
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.